CVE-2026-49362
Red Hat Security Advisory: Red Hat AMQ Broker 7.13.6 release and security update
Beschreibung
Ein nicht authentifizierter Fernangreifer kann über das CORE-Protokoll beliebige dauerhafte Warteschlangen erstellen, was zu einer unbefugten Manipulation des Broker-Zustands und einem potenziellen Denial-of-Service führen kann. Dieses Problem betrifft Apache Artemis: von Version 2.50.0 bis 2.56.0; Apache ActiveMQ Artemis: von Version 1.0.0 bis 2.44.0. Benutzer werden empfohlen, auf die Version 2.57.0 zu aktualisieren, die das Problem behebt.
Metriken
Weakness-Klassen (CWE)
CWE-306Base
Missing Authentication for Critical Function
The product does not perform any authentication for functionality that requires a provable user identity or consumes a significant amount of resources.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-09-10 16:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- SSVC: {"id":"CVE-2026-49362","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…
- CVE Modified2026-09-10 06:17 UTC· af854a3a-2127-422b-91ae-364da2661108
- Reference: http://www.openwall.com/lists/oss-security/2026/09/10/1
- New CVE Received2026-09-10 05:16 UTC· security@apache.org
- Description: An unauthenticated remote attacker can create arbitrary durable queues via the CORE protocol, leading to unauthorized broker state manipulation and potential denial of service. This issue affects Apache Artemis: from 2.50.0 through 2.56.0; Apache ActiveMQ Artemis: from 1.0.0 through 2.44.0. Users are recommended to upgrade to version 2.57.0, which fixes the issue.
- CWE: CWE-306
- Affected: New affected value received. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/49xxx/CVE-2026-49362.json">CVE-2026-49362</a>
- Reference: https://lists.apache.org/thread/3828w4tm5mfpflmoprb5oxfgwhq3xw0v
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Apache
ActiveMQArtemis <2.57.0
apache
qpid_proton-j0.35.0
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
axios
axios0.19.0 – 0.31.1
axios
axios1.0.0 – 1.15.2
axios
axios1.0.0 – 1.16.0
axios
axios1.7.0 – 1.16.0
axios
axios0.32.0
beaugunderson
ip-address10.1.1
bitnami
activemq6.0.0
bitnami
postgresql-jdbc-driver42.2.0
FasterXML
Jackson2.18.6
FasterXML
Jackson2.21.1
FasterXML
Jackson3.1.0
Quellen & Referenzen
- https://github.com/fastify/fast-uri/security/advisories/GHSA-4c8g-83qw-93j6web
- https://nvd.nist.gov/vuln/detail/CVE-2026-13676advisory
- https://github.com/fastify/fast-uri/pull/188web
- https://github.com/fastify/fast-uri/commit/2a6d357a18a68e6d812824379fd3388a1ae50d05web
- https://github.com/fastify/fast-uri/commit/21ea1f9d70495c931f55dff893a8fa38f4f2e6bdweb
- https://github.com/fastify/fast-uri/commit/01db48010f594b98f7b323be18b393791c66ed1dweb
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-13676.jsonweb
- https://github.com/fastify/fast-uri/releases/tag/v4.0.1web
- https://github.com/fastify/fast-uri/releases/tag/v3.1.3web
- https://github.com/fastify/fast-uri/releases/tag/v2.4.2web
- https://github.com/fastify/fast-uripackage
- https://cna.openjsf.org/security-advisories.htmlweb
- https://bugzilla.redhat.com/show_bug.cgi?id=2494197web
- https://access.redhat.com/security/cve/CVE-2026-13676web
- https://access.redhat.com/errata/RHSA-2026:48126web
- https://access.redhat.com/errata/RHSA-2026:48124web
- https://access.redhat.com/errata/RHSA-2026:44268web
- https://access.redhat.com/errata/RHSA-2026:44239web
- https://access.redhat.com/errata/RHSA-2026:43038web
- https://access.redhat.com/errata/RHSA-2026:42815web
Verknüpfte CVEs
- CVE-2026-9595
Ein Fehler wurde im webpack-dev-server gefunden.
mediumCVSSv3 5.3 - CVE-2026-68494
Die Behebung in jackson-core 2.18.6 und 2.21.1 für CVE-2026-18401 (GHSA-72hv-8253-57qq, Umgehung der Längenbeschränkung im nicht-blockier…
high - CVE-2026-67593
Ein Fernangreifer kann einen Openwire RemoveSubscriptionInfo-Befehl erstellen, um die Löschung einer Warteschlange auf dem Artemis-Messag…
criticalCVSSv3 9.1 - CVE-2026-66274
Ein Angreifer vor der Authentifizierung könnte Typeneinbettung nutzen, um einen StackOverflowError auszulösen, was potenziell zu einem De…
highCVSSv3 7.5 - CVE-2026-66273
Ein Angreifer vor der Authentifizierung könnte die Behandlung von Typgröße/Zähler ausnutzen, um eine übermäßige Zuweisung zu verursachen…
highCVSSv3 7.5 - CVE-2026-66257
Ein Angreifer vor der Authentifizierung könnte die unbeschränkte Zwischenspeicherung von Symbolwerten ausnutzen, um einen Ressourcenverbr…
highCVSSv3 7.5 - CVE-2026-62243
Netty (io.netty:netty-handler) Versionen von 4.2.0.Final bis 4.2.16.Final und Versionen bis 4.1.136.Final deaktivieren die TLS-Hostnameüb…
highCVSSv3 7.5 - CVE-2026-59899
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-59888
Jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
mediumCVSSv3 6.5 - CVE-2026-59874
node-tar ist eine Bibliothek zur Manipulation von Tar-Archiven für Node.js.
highCVSSv3 7.5 - CVE-2026-59873
node-tar ist eine Bibliothek zur Manipulation von tar-Archiven für Node.js.
criticalCVSSv3 7.5 - CVE-2026-59869
js-yaml ist ein JavaScript-YAML-Parser und -Generator.
highCVSSv3 7.5 - CVE-2026-57967
Ein nicht authentifizierter Fernangreifer kann ein CORE-Protokoll-SESSION_REATTACH-Paket erstellen, um eine bestehende Sitzung zu stehlen…
criticalCVSSv3 9.8 - CVE-2026-57822
Wenn der Broker Nachrichten-basierte Verwaltungsanfragen verarbeitet, die von einem authentifizierten Messaging-Client gesendet werden, d…
mediumCVSSv3 6.5 - CVE-2026-56746
Netty ist ein Netzwerk-Anwendungs-Framework für die Entwicklung von Protokoll-Servern und -Clients.
mediumCVSSv3 6.5 - CVE-2026-56745
Netty ist ein Framework für Netzwerk-Anwendungen zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-55833
Netty ist ein Netzwerk-Anwendungsframework für die Entwicklung von Protokollservern und -clients.
highCVSSv3 7.5 - CVE-2026-55831
Netty ist ein Netzwerk-Anwendungsframework für die Entwicklung von Protokollservern und -clients.
highCVSSv3 7.5 - CVE-2026-54513
jackson-databind enthält die allgemeine Zweckbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
highCVSSv3 8.1 - CVE-2026-54512
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baumstruktur für den Jackson Data Processor.
highCVSSv3 8.1 - CVE-2026-53916
Die Schwachstelle "Speicherzuweisung mit übermäßigem Größenwert" in Apache ActiveMQ, Apache ActiveMQ All und Apache ActiveMQ Stomp.
highCVSSv3 7.5 - CVE-2026-50734
Die Schwachstelle "Speicherzuweisung mit übermäßigem Größenwert" betrifft den Apache ActiveMQ Client, Apache ActiveMQ und alle Versionen…
highCVSSv3 7.5 - CVE-2026-50010
Netty ist ein Netzwerk-Anwendungs-Framework zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-49978
DOMPurify ist ein DOM-basiertes Cross-Site-Scripting-Sanitizer für HTML, MathML und SVG.
mediumCVSSv3 6.1
34 weitere CVEs anzeigen
- CVE-2026-49432
Eine Schwachstelle durch unsachgemäße Eingabevalidierung in Apache ActiveMQ, Apache ActiveMQ All und Apache ActiveMQ Stomp.
highCVSSv3 7.5 - CVE-2026-49364
Ein nicht authentifizierter Netzwerkangreifer in der Nähe kann die Entdeckung nutzen, um während des initialen Verbindungshandshakes zwis…
criticalCVSSv3 9.1 - CVE-2026-49363
Ein nicht authentifizierter Fernangreifer, der sich über das CORE-Protokoll verbindet, kann Details zu Clusterknoten entdecken, indem er…
highCVSSv3 7.5 - CVE-2026-48779
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-45736
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-45416
Netty ist ein Framework für Netzwerk-Anwendungen zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 7.5 - CVE-2026-45205
Unkontrollierte Rekursionsschwachstelle in Apache Commons.
mediumCVSSv3 5.3 - CVE-2026-44496
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44495
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.7 - CVE-2026-44494
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.7 - CVE-2026-44492
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.6 - CVE-2026-44488
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44487
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44486
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44249
Netty ist ein Netzwerk-Anwendungs-Framework zur Entwicklung von Protokoll-Servern und -Clients.
highCVSSv3 8.1 - CVE-2026-44248
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
mediumCVSSv3 5.3 - CVE-2026-42588
Ungültige Eingabeüberprüfung und unsachgemäße Steuerung der Codeerzeugung ('Codeinjektion')-Sicherheitslücke im Apache ActiveMQ Broker, A…
highCVSSv3 8.1 - CVE-2026-42587
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-42584
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
criticalCVSSv3 9.1 - CVE-2026-42581
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
criticalCVSSv3 9.8 - CVE-2026-42578
Netty ist ein asynchroner, ereignisgesteuerter Netzwerk-Anwendungs-Framework.
highCVSSv3 7.5 - CVE-2026-42338
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
highCVSSv3 8.1 - CVE-2026-42264
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
criticalCVSSv3 9.1 - CVE-2026-42198
pgjdbc ist ein Open-Source-PostgreSQL-JDBC-Treiber.
highCVSSv3 7.5 - CVE-2026-40984
In Micrometer ist es möglich, dass ein Benutzer speziell gestaltete HTTP-Anfragen bereitstellt, die zu einer Denial-of-Service (DoS)-Bedi…
highCVSSv3 7.5 - CVE-2026-34481
Die JsonTemplateLayout von Apache Log4j https://logging.apache.org/log4j/2.x/manual/json-template-layout.html , in Versionen bis einschli…
highCVSSv3 7.5 - CVE-2026-34480
Apache Log4j Cores XmlLayout https://logging.apache.org/log4j/2.x/manual/layouts.html#XmlLayout in Versionen bis einschließlich 2.25.3 ve…
medium - CVE-2026-34478
Apache Log4j Core's Rfc5424Layout https://logging.apache.org/log4j/2.x/manual/layouts.html#RFC5424Layout in Versionen 2.21.0 bis 2.25.3 i…
medium - CVE-2026-13676
Die Versionen von fast-uri zwischen 2.3.1 und 3.1.2 sowie die Version 4.0.0 können Unicode (IDN) Hostnamen für URLs der HTTP-Familie nich…
highCVSSv3 7.5 - CVE-2026-13149
Die Ausdehnung von Klammern bis zur Version 5.0.6 ist anfällig für Denial-of-Service-Angriffe.
high - CVE-2026-12151
Auswirkungen: Der WebSocket-Client "undici" erzwingt eine maximale Payload-Größe auf die kumulative Byte-Anzahl von Fragmenten in einer N…
highCVSSv3 7.5 - CVE-2026-12143
Die Bibliothek `form-data` dient zum Erstellen von lesbaren Multipart/form-data-Streams.
highCVSSv3 7.5 - CVE-2026-10051
In Eclipse Jetty führt eine erste HTTP/1.1-Anfrage mit Trailern dazu, dass der Server die Trailer in nachfolgenden Anfragen über dieselbe…
highCVSSv3 7.5 - CVE-2026-10050
In Eclipse Jetty wird der serverseitige Komponente für die Digest-Authentifizierung verwendet, um das Passwort mit ISO-8859-1 als Bytes z…
criticalCVSSv3 9.1